本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
ROSA 基于身份的策略示例
默认情况下 IAM 用户 ,角色无权创建或修改 AWS 资源。他们也无法使用 AWS 管理控制台 AWS CLI、或 AWS API 执行任务。 IAM 管理员必须创建 IAM 策略,授予用户和角色对其所需的指定资源执行特定 API 操作的权限。然后,管理员必须将这些策略附加到需要这些权限的 IAM 用户 或群组。
要了解如何使用这些示例 JSON 策略文档创建 IAM 基于身份的策略,请参阅 IAM 用户指南中的 “在 JSON” 选项卡上创建策略。
使用控制 ROSA 台
要 ROSA 从控制台订阅,您的 IAM 委托人必须具有所需的 AWS Marketplace 权限。这些权限允许委托人订阅和取消订阅中的 ROSA 产品列表 AWS Marketplace 以及查看 AWS Marketplace 订阅。要添加所需的权限,请转到ROSA 控制台ROSAManageSubscription到您的 IAM 委托人。有关 ROSAManageSubscription的更多信息,请参阅AWS 托管策略: ROSAManage订阅。
授权 ROSA 与 HCP 一起管理资源 AWS
带有托管控制平面 (HCP) 的 ROSA 使用具有服务操作和支持所需权限的 AWS 托管策略。您可以使用 ROSA CLI 或 IAM 控制台将这些策略附加到中的服务角色 AWS 账户。
有关更多信息,请参阅 AWS 的托管策略 ROSA。
授权 ROSA 经典版管理资源 AWS
ROSA classic 使用客户托管的 IAM 策略,其权限由服务预先定义。您可以使用 ROSA CLI 创建这些策略并将其附加到中的服务角色 AWS 账户。 ROSA 要求按照服务定义配置这些策略,以确保持续的操作和服务支持。
注意
在未事先咨询红帽之前,您不应更改 ROSA 的经典政策。这样做可能会使红帽 99.95% 的集群正常运行时间服务级别协议失效。带有托管控制平面的 ROSA 使用权限集更有限的 AWS 托管策略。有关更多信息,请参阅 AWS 的托管策略 ROSA。
有两种类型的客户托管政策 ROSA:账户策略和运营商政策。账户策略附加到该服务用来与红帽建立信任关系以提供站点可靠性工程师 (SRE) 支持、集群创建和计算功能的 IAM 角色。操作员策略附加到 OpenShift 操作员用于与入口、存储、图像注册表和节点管理相关的集群操作的 IAM 角色。每个集群只能创建一次账户策略 AWS 账户,而每个集群只能创建一次操作员策略。
有关更多信息,请参阅ROSA 经典账户政策和ROSA 经典运营商政策。
允许用户查看他们自己的权限
此示例说明如何创建允许查看附加 IAM 用户 到其用户身份的内联和托管策略的策略。此策略包括在控制台上或使用以编程方式完成此操作的 AWS CLI权限。
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Effect": "Allow", "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Effect": "Allow", "Resource": "*" } ] }